利用自定义GPTs利用SSRF漏洞黑入ChatGPT

- 研究人员发现ChatGPT自定义GPT“操作”功能中存在关键SSRF漏洞,可能导致内部云凭据泄露。
- 该漏洞利用可访问Azure实例元数据服务,攻击者可能借此完全控制OpenAI的云环境。
- OpenAI发布GPT-5.1,具备更优的指令遵循能力、自适应推理、即时模型增强功能,以及面向用户的全新定制选项。
OpenAI的大型语言模型ChatGPT修复了本周早些时候由研究人员在Custom GPTs的“Actions”功能中发现的安全漏洞。调查人员声称,攻击者可能利用服务器端请求伪造(SSRF)漏洞,暴露AI模型云内部的内部凭据。
作为一名Open Security工程师和漏洞猎人,SirLeeroyJenkins正在创建他的第一个Custom GPT,他“感觉”存在SSRF漏洞。Actions功能允许用户使用OpenAPI模式定义外部API,以便AI为特定任务调用它们,例如获取天气数据。
在测试自己的API时,SirLeeroyJenkins发现系统返回了来自用户提供的URL的数据。对这种行为感到震惊,他进行了更多测试,怀疑存在潜在的SSRF问题。
“一旦我意识到这个功能可以返回来自任何用户提供的URL的数据,黑客本能就激发了,”他说。“我必须检查SSRF。”
SSRF漏洞可能使自定义GPTs不安全
正如Jenkins在本周早些时候发表在Medium上的文章中解释的那样,服务器端请求伪造(SSRF)是一种网络漏洞,它会诱骗应用程序向非预期目的地发出请求。如果应用程序未能正确验证用户提供的URL,攻击者可以利用服务器的访问权限来访问内部网络或云元数据服务。

SSRF在2021年已普遍到足以列入OWASP Top 10名单,并且由于其潜在破坏力扩大,因为云环境中的不安全默认配置可能会暴露关键系统。
Jenkins解释说,主要有两种SSRF类型,即全读和盲读。全读SSRF直接将来自目标服务的数据返回给攻击者。同时,盲读SSRF不显示响应,但仍允许他们与内部服务交互,例如通过基于计时的端口扫描。
他通过将API URL指向Azure实例元数据服务(IMDS)来测试该漏洞,该服务存储敏感的云凭据。访问此服务通常需要Metadata: True标头,因此当他最初的尝试无法提供所请求的标头时,他感到震惊。
Custom GPT功能最初阻止了漏洞利用,因为它强制使用HTTPS URL,而Azure IMDS通过HTTP运行。使用从外部HTTPS端点到内部元数据URL的302重定向,服务器跟随了重定向。然而,Azure在没有所需标头的情况下阻止了访问。
“由于服务器跟随302重定向,它返回了其内部元数据URL的响应。任务完成,对吧?错了。来自其元数据服务的响应表明,未设置所需的标头,”SirLeeroyJenkins指出。
在继续探测响应后,该功能允许命名任意的自定义API密钥。他尝试将一个名为Metadata的密钥命名为true,其中注入了所需的标头,以授予GPT访问元数据服务的权限。
Jenkins迅速向OpenAI的Bugcrowd计划报告了该漏洞,该问题被定为高严重性并随后进行了修补。
他还提到,Open Security之前曾使用这种类型的SSRF攻击链,对一家全球主要金融机构易受攻击的发票生成功能进行了安全审计。
OpenAI在版本5.0动荡后发布GPT-5.1
在其他相关的ChatGPT新闻中,OpenAI宣布推出GPT-5.1,声称从5.0版本进行了多项更新,以改进指令遵循和自适应推理。
“GPT-5.1发布了!这是一个不错的升级。我特别喜欢指令遵循方面的改进,以及自适应思维。智能和风格方面的改进也很好,”首席执行官Sam Altman周三晚些时候在X上写道。
科技作家Mehul Gupta将GPT-5.1与其前身进行了测试,指出GPT-5虽然精致且乐于助人,但有时会过度复杂化简单任务。GPT-5.1的即时版本据说具有改进的理解能力和微妙的自适应停顿,从而提供更“上下文感知”的响应。
在一次测试中,Gupta要求两个模型用六个词回答。GPT-5试图过度解释,而GPT-5.1则给出了简洁且正确的答案。
Altman还宣布了7个新预设,包括默认、友好、高效、专业、坦率或古怪,已添加,但用户可以选择“自行调整”。
如果您正在阅读这篇文章,说明您已经领先一步。请继续通过我们的通讯保持关注。
免责声明。 本文提供的信息不构成交易建议。 Cryptopolitan.com 对于基于本页信息进行的任何投资,我们不承担任何责任。我们强烈建议在进行任何投资决策之前,进行独立研究或咨询合格的专业人士。

Florence Muchai
Florence 过去 6 年一直报道加密货币、游戏、科技和人工智能新闻。她在梅鲁科技大学修读计算机研究,并在马林加莫伊科学与技术大学学习灾害管理与国际外交,这些经历充分赋予她语言、观察和技术技能。Florence 曾在 VAP Group 工作,并担任多家加密货币媒体的编辑。
















